Accord de Traitement des Données (DPA)
Dernière mise à jour : 2026-07-29 — Version 1.0
Le présent accord est conclu au titre de l'article 28 du Règlement (UE) 2016/679 (RGPD) entre :
- TableDirect SASU, ci-après « le Sous-traitant », éditeur du Service TableDirect (voir mentions légales).
- Le Restaurateur Client, ci-après « le Responsable de traitement », ayant souscrit un abonnement à TableDirect en acceptant les CGU/CGV v2.3.
En acceptant les CGU, le Client accepte automatiquement le présent DPA qui en fait partie intégrante.
1. Objet et champ d'application
Le présent DPA a pour objet de définir les conditions dans lesquelles le Sous-traitant réalise, pour le compte du Responsable de traitement, les opérations de traitement de données à caractère personnel (ci-après « les Données ») dans le cadre de la fourniture du Service TableDirect (commande QR, caisse NF525, gestion des menus, feedbacks, statistiques).
2. Nature et finalités du traitement
| Finalité | Nature du traitement | Base légale (côté RT) |
|---|---|---|
| Prise de commande à table via QR code | Collecte, stockage, transmission cuisine | Exécution du contrat |
| Encaissement en ligne (Stripe) | Transmission chiffrée à Stripe (pas de stockage CB par TableDirect) | Exécution du contrat |
| Reçu par email / SMS | Envoi transactionnel (Resend / Twilio) | Exécution du contrat |
| Sollicitation d'avis client | Envoi email différé sur opt-in explicite | Consentement |
| Statistiques agrégées (chiffres du resto) | Calcul et affichage dans l'admin | Intérêt légitime |
3. Catégories de données et de personnes concernées
Personnes concernées : clients finaux du restaurant (commanditaires), employés du restaurant (serveurs/managers), contacts de facturation.
Catégories de données traitées :
- Données de commande : items commandés, quantités, notes cuisine, horodatage, table, montant.
- Données de contact optionnelles du client final : email, téléphone (uniquement si le client les fournit pour recevoir son reçu ou une demande d'avis).
- Données de paiement : aucune donnée bancaire n'est traitée ni stockée par TableDirect. Les paiements transitent directement par Stripe (certifié PCI-DSS niveau 1).
- Données employés du restaurant : prénom, rôle, code PIN haché (scrypt), heures de connexion.
- Données de facturation restaurateur : raison sociale, SIRET, TVA, IBAN via Stripe.
Aucune donnée sensible au sens de l'article 9 du RGPD n'est traitée dans le cadre normal du Service. Les allergènes affichés sur la carte sont fournis par le Restaurateur et concernent les plats, pas les personnes.
4. Durée du traitement
Le traitement est effectué pendant toute la durée du contrat souscrit par le Client. À la résiliation, les données sont conservées pendant 30 jours (période de rétractation / restauration), puis supprimées de manière irréversible. Font exception les données soumises à obligation légale de conservation (facturation NF525, comptabilité : 10 ans).
5. Obligations du Sous-traitant (TableDirect)
Le Sous-traitant s'engage à :
- Traiter les Données uniquement pour les finalités décrites dans le présent DPA et selon les instructions documentées du Responsable de traitement.
- Garantir la confidentialité des Données et s'assurer que les personnes autorisées à les traiter soient tenues à une obligation de confidentialité.
- Mettre en œuvre les mesures techniques et organisationnelles de sécurité adéquates (voir article 8).
- Assister le Responsable de traitement dans le respect de ses obligations (droits des personnes, notifications de violation, analyses d'impact).
- Notifier au Responsable de traitement toute violation de données à caractère personnel dans un délai maximum de 72 heures après en avoir pris connaissance.
- Mettre à disposition toutes les informations nécessaires pour démontrer le respect des obligations RGPD et permettre la réalisation d'audits, y compris des inspections, par le Responsable de traitement ou un auditeur mandaté (à la charge du Responsable, sauf non-conformité avérée).
6. Sous-traitance ultérieure (sous-traitants tiers)
Le Sous-traitant est autorisé à faire appel aux sous-traitants ultérieurs listés ci-dessous pour la fourniture du Service. Toute modification de cette liste sera notifiée au Responsable de traitement au moins 15 jours avant son entrée en vigueur, lui laissant la possibilité de s'y opposer.
| Sous-traitant | Rôle | Localisation | Garanties |
|---|---|---|---|
| Supabase Inc. (USA) | Hébergement Postgres + Auth | UE (region eu-west-3, Paris) | SOC 2 Type II, DPA signé, Clauses contractuelles types UE |
| Vercel Inc. (USA) | Hébergement Next.js + CDN | UE (edge Paris/Francfort) | SOC 2, ISO 27001, Clauses contractuelles types UE |
| Stripe Payments Europe Ltd (Irlande) | Traitement des paiements en ligne | UE | PCI-DSS niveau 1, agréé prestataire de services de paiement dans l'UE (Banque centrale d'Irlande) |
| Resend Inc. (USA) | Envoi d'emails transactionnels | UE | SOC 2, DPA signé |
| Twilio Inc. (USA) | Envoi de SMS (optionnel, activé au cas par cas) | UE | ISO 27001, Clauses contractuelles types UE |
| Anthropic PBC (USA) | Assistant IA (fonctionnalités optionnelles) | UE (Amazon Bedrock) | SOC 2, données non conservées pour entraînement |
Aucun transfert de données personnelles n'a lieu hors de l'Union européenne dans le cadre du fonctionnement normal du Service. Les sous-traitants basés hors UE sont contactés uniquement via leurs infrastructures européennes.
7. Droits des personnes concernées
Toute personne concernée peut exercer ses droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition en s'adressant :
- Directement au Restaurateur Client (responsable de traitement) via ses coordonnées habituelles.
- Ou au Sous-traitant à contact@tabledirect.fr qui relayera au Restaurateur concerné dans un délai de 72 heures.
Une réclamation peut également être introduite auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) — www.cnil.fr.
8. Mesures techniques et organisationnelles de sécurité
- Chiffrement en transit : TLS 1.3 sur toutes les communications, HSTS activé.
- Chiffrement au repos : base Postgres chiffrée AES-256 (Supabase), backups chiffrés.
- Authentification : mots de passe hachés (bcrypt), codes PIN serveurs hachés (scrypt), cookies de session signés HMAC.
- Isolation des données : Row Level Security (RLS) Postgres pour garantir qu'un Client n'accède qu'à ses propres données.
- Journalisation : logs d'accès conservés 30 jours, audit des actions d'administration.
- Sauvegardes : quotidiennes, conservées 7 jours (Supabase Point-in-Time Recovery).
- Politique d'accès interne : principe du moindre privilège pour les employés TableDirect, MFA obligatoire.
9. Notification des violations de données
En cas de violation de données à caractère personnel (au sens de l'article 4-12 du RGPD), le Sous-traitant s'engage à en informer le Responsable de traitement dans un délai maximum de72 heures par email à l'adresse de contact du compte. La notification précisera : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables, les mesures prises ou envisagées.
10. Fin du contrat & restitution des données
À la fin de la prestation, le Sous-traitant s'engage à mettre à disposition du Responsable de traitement, sur simple demande, un export complet de ses données (voir article 10 des CGU). Passé le délai de 30 jours, les données sont supprimées, à l'exception de celles soumises à obligation légale.
11. Contact
Pour toute question relative au présent DPA, à la protection des données ou à l'exercice de vos droits :
- Email référent RGPD : contact@tabledirect.fr
- Téléphone : 06 47 13 00 43 (Lun–Ven, 9h–19h)